← Volver a normalis.co

Confianza y Seguridad

Controles de seguridad de NormaLis y hoja de ruta hacia estándares internacionales · Agosto 2026

Nota de transparencia — NormaLis no está certificada bajo ISO/IEC 27001 ni ningún otro esquema de certificación de seguridad. Esta página documenta, con honestidad, qué controles técnicos ya están implementados hoy y cuáles están en la hoja de ruta. Si tu IPS o EPS necesita esta información para un proceso de contratación o RFP, escríbenos a info@normalis.co.

Controles técnicos vigentes hoy

Alineados con el Anexo A de ISO/IEC 27001

  • Cifrado en tránsito: toda comunicación con NormaLis usa HTTPS/TLS.
  • Cifrado en reposo: los datos en Firestore están cifrados en reposo por infraestructura de Google Cloud.
  • Control de acceso por IPS: reglas de seguridad a nivel de base de datos (no solo de aplicación) restringen cada dato al usuario propietario o a su equipo por NIT — un usuario de una IPS nunca puede leer datos de otra, incluso si hay un error en la interfaz.
  • Bitácora de seguridad inmutable: inicios de sesión, aprobación/rechazo de usuarios y gestión de llaves API quedan registrados en un log que ni siquiera un administrador puede editar o borrar una vez creado.
  • Llaves de API con hash: las llaves de la API de integraciones se almacenan solo como hash SHA-256 — NormaLis nunca guarda ni puede recuperar el valor original.
  • Límites de tasa (rate limiting): todos los endpoints públicos y la API de integraciones tienen límites de solicitudes para mitigar abuso y ataques automatizados.
  • Aislamiento por IPS a nivel de infraestructura: arquitectura multi-tenant donde cada IPS solo accede a su propia información institucional.
  • Proceso de reporte de vulnerabilidades: canal de divulgación responsable y proceso interno de respuesta a incidentes — ver la sección de contacto de seguridad más abajo.
  • Autenticación multifactor (MFA/TOTP) para cuentas administrativas: las cuentas con rol administrador deben enrolar un segundo factor (aplicación autenticadora, código TOTP) antes de poder iniciar sesión.
  • Firma electrónica con sello criptográfico: los módulos de Firma y Consentimientos sellan cada firma con un HMAC-SHA256 generado del lado del servidor (clave nunca expuesta al navegador), conforme al Art. 7 de la Ley 527/1999. Incluye verificación de integridad para detectar si el contenido cambió después de firmarse. No equivale a la "firma digital" certificada del Decreto 2364/2012 (PKI de una Entidad de Certificación Digital acreditada) — ver la nota legal en cada módulo.

Hoja de ruta

Lo que todavía falta por cerrar

  • Backups automatizados de Firestore — en implementación (ver plan de continuidad interno).
  • Firma digital certificada (PKI) vía Entidad de Certificación Digital acreditada (Decreto 2364/2012) — para IPS que requieran equivalencia plena a la firma manuscrita bajo el Art. 28 de la Ley 527/1999. Hoy NormaLis ofrece firma electrónica (Art. 7), no esta certificación.
  • Escaneo automatizado de dependencias y vulnerabilidades en el proceso de integración continua.
  • Sistema de Gestión de Seguridad de la Información (SGSI) documentado — política de seguridad, análisis de riesgos, Declaración de Aplicabilidad — como paso previo a evaluar una auditoría de certificación ISO/IEC 27001 con un organismo acreditado.

Subencargados del tratamiento

NormaLis opera sobre la siguiente infraestructura de terceros. El detalle completo de la base legal y el propósito de cada uno está en la Política de Privacidad.

Google Cloud / Firebase
Cloudflare
Vercel
Resend

Cumplimiento normativo colombiano

El tratamiento de datos personales de NormaLis cumple la Ley 1581/2012 (Habeas Data) y el Decreto 1377/2013. El detalle completo — finalidad, base legal, derechos del titular y retención — está en la Política de Tratamiento de Datos Personales.

Contacto de seguridad

Para reportar una vulnerabilidad o solicitar documentación adicional de seguridad para un proceso de contratación:

📧 info@normalis.co